攻擊者利用 Struts和 DotNetNuke 伺服器漏洞,進行數位貨幣挖礦攻擊

最近幾個月來,惡意份子已經將數位貨幣挖礦視作可行的賺錢方式。挖礦攻擊利用使用者的電腦運算能力來挖掘各種數位貨幣,最常見的是利用惡意軟體或被駭網站。透過入侵伺服器來執行挖礦程式可以讓惡意份子得到更多的運算能力,並從非法挖礦中賺取更多利潤。

趨勢科技在最近幾週注意到針對CVE-2017-5638Apache Struts的漏洞)和CVE-2017-9822DotNetNuke的漏洞)的攻擊次數顯著地增加。這些漏洞的修補程式都已經釋出。這些漏洞存在於開發者常用於建構網站的Web應用程式內,所以可能出現在許多伺服器上。2017年的大規模Equifax資料外洩事件也跟Struts漏洞有關。

我們認為這些攻擊的幕後黑手是同一個,因為這些網站都指向同個網域來下載門羅幣挖礦程式,也都指向同一個門羅幣地址。這地址已經收到了30個門羅幣(XMR),以2018年1月中的匯率來看約等於12,000美元。

 

分析

攻擊上述漏洞的惡意HTTP請求被發送到目標伺服器。這些HTTP請求包含編碼過的腳本程式。上述漏洞被利用來在受影響的Web伺服器執行這程式。使用多層混淆技術的程式碼可以讓分析和偵測變得更加困難。Windows和Linux系統都成為了這波攻擊的目標。

一旦將混淆過的程式碼完全解碼後就會找到這波攻擊活動的最終目標。程式碼最終會下載惡意軟體:一個門羅幣挖礦程式。

圖1和2、發送到目標伺服器的HTTP請求,分別針對了Struts和DotNetNuke漏洞

繼續閱讀

四萬OnePlus信用卡用戶資料外洩,四招避免成為受害者

中國智慧型手機廠商OnePlus證實其線上付費系統爆出信用卡資料外洩事件。起因於oneplus.net用戶投訴在官方網站購物後,信用卡遭到盜刷。這起資料外洩事件影響了2017年11月中至2018年1月11日間在網站上輸入資料的4萬名使用者。

經過調查,OnePlus在網站的付款網頁程式碼中發現了會竊取輸入資料的惡意腳本。不過駭客如何入侵網站則尚不清楚。被竊的資料包括了完整的信用卡資訊:卡號、到期日和安全碼。OnePlus在這之後移除了惡意腳本,將受感染伺服器隔離並強化相關的系統基礎架構。

這起事件並不會影響使用PayPal並經由PayPal進行信用卡交易的使用者。現在OnePlus已經暫停信用卡付款選項,但是仍然接受透過PayPal的交易。與此同時,OnePlus也經由電子郵件來聯繫可能受到影響的使用者,並建議他們向銀行回報信用卡出現盜刷的狀況。

類似OnePlus這樣的資料外洩事件讓私人記錄和其他敏感資料面臨被竊的風險。這不僅影響到企業,還影響了個人資料可能被盜的人。網路犯罪份子可以去存取網路來竊取本地端檔案或遠端繞過網路安全防護來竊取資料。

OnePlus資料外洩事件跟 2014年1月針對Target的攻擊相似,那時駭客入侵賣場網路並感染所有的銷售端點機器。被竊的資料包括PIN碼、姓名和銀行資料,從而讓4,000萬張金融簽帳卡和信用卡面臨盜用的風險。信用卡資料對網路犯罪分子很有價值,因為這些資料用來盜刷獲利,也可以利用個人資料來進行詐騙、身份竊盜甚至是勒索。竊來的個人和財務資料也可以在深層網路內的地下市場批售。

 

如果你擔心自己成為資料外洩的受害者,可以執行以下四個動作:

  1. 通知你的銀行。驗證帳戶詳細資料並更改PIN碼和帳戶密碼。
  2. 仔細檢查所收到電子郵件的寄件者地址。網路犯罪分子可能偽裝成銀行人員並要求提供認證資料。
  3. 避免點擊任何可疑的連結或從不明來源下載檔案。
  4. 如果你的認證或財務資料被篡改,請聯繫遭受入侵的公司,詢問他們是否為受影響客戶提供信用監控或身份竊盜保護服務。

繼續閱讀

「ChaiOS」軟體問題造成 Apple iMessage 應用程式無限死當

最近,軟體開發人員 Abraham Masri 發現了一個影響 Apple 裝置的漏洞,讓人想起以前會讓 iMessage 應用程式當掉的「Effective Power」漏洞,這個名為「ChaiOS」的死亡簡訊漏洞會讓收到簡訊的裝置陷入無限當機循環。

Masri  為了展示這項漏洞的概念驗證,他在 GitHub 上製作了一個網站,並將該網站的結構資料 (Metadata) 塞滿數千個多餘的亂碼。他表示,當應用程式在讀取這些多餘的亂碼時就會當掉,甚至導致整個作業系統當機。MacRumors 測試了前述網站之後發現確實會讓 Apple 的訊息程式當掉。

ChaiOS 甚至會影響 MacOS 作業系統。Apple 已在  iOS 11.2.5 第 6 測試版 (Beta 6) 當中解決此問題。相信再過不久,正式的 iOS 11.2.5 和 MacOS High Sierra 10.13.3、watchOS 4.2.2 以及 tvOS 11.2.5 更新就會推出。

繼續閱讀

【CES 2018亮點產品】可追蹤移動記錄的阿拉丁智慧神燈,會講話的馬桶,陪狗狗玩的機器人…

安裝在牆上的阿拉丁智慧神燈,可追蹤使用者的移動記錄

聲控、會講話的馬桶

可以陪狗狗玩的智慧行動寵物夥伴機器人
今年 CES 會上還有哪些亮點?

根據研究指出,隨著物聯網(IoT ,Internet of Thing)裝置的持續發展,全球 IoT 市場將從 2016 年的 1,570 億美元成長至 2020 年的 4,570 億美元。全球最新消費性電子科技匯聚的 CES 消費電子展,預告今年即將上市的最新產品。今年 (2018 年),IoT 裝置廠商已準備大展身手,推出一些訴求便利的終極產品來吸引消費者。

在會議中心外的停車場,Google 搭建的三層樓展示空間是今年的注目焦點,裡面展示著 Google Assistant 數位助理以及相關搭配的智慧喇叭、廚房家電等產品。根據 HIS Markit 的預測,2018 年將有超過 50 億個消費性裝置支援數位助理功能,這數量至 2021 年將再成長 30 億。

然而,Google Assistant 並非今年 CES 會上的唯一亮點。

Ring 希望藉由視訊門鈴與監視攝影機來達成指尖開鎖的居家功能。該裝置可讓使用者透過智慧型手機、平板或 PC 來監控家中狀況。每個 Ring 裝置都內建一個廣角鏡頭、一個麥克風及一個喇叭,使用者可隨時隨地看到、聽到有誰靠近他們的房子,並且和對方通話。當 Ring 偵測到任何物體移動時,使用者會立即收到通知,進而隨時掌握有誰踏上他們的土地。

圖 1:Ring 的視訊門鈴與監視攝影機 (資料來源:ces18.mapyourshow.com)。

Domaly 公司的 Aladin Smart Lamp (阿拉丁智慧神燈) 是一個安裝在牆上的智慧燈具,配有物體移動感應器,聰明地為年長者在半夜起床時提供適當照明。而且,萬一偵測到年長者跌倒了,燈具還可以發送通知給緊急聯絡人。同時,這款燈具還擁有行為分析功能,可追蹤使用者的移動記錄,當燈具發現使用者上廁所的次數超過正常情況時,還可通知家屬。

除此之外,CES 2018 會上還有一些有趣的創新發明。Kohler 公司的 Numi 是一款聲控、會講話的馬桶,提供情境燈光、暖腳器、音樂播放、除臭器以及先進的「免治馬桶」功能,包括脈衝、震盪、波動等多種洗淨方式。除此之外,還有 CamToy 公司的 Laika 智慧行動寵物夥伴機器人,讓主人隨時隨地從遠端和心愛的寵物互動。而主人也可將 Laika 設成自主模式,讓它自己陪狗狗玩,這樣當主人不在家時,狗狗就不會覺得無聊。


圖 2:CamToy 的 Laika 寵物夥伴機器人(資料來源:nibletz.com)。

上述產品只不過是 IoT 裝置提升使用者生活便利的幾個範例。有些裝置對學生或老年人甚至可說相當實用。但隨著這類裝置不斷推陳出新,裝置的安全性仍應是優先考量,如此才能防範相關威脅,確保使用者安全。根據預測,從 2015 至 2020 年,IoT 解決方案相關的總支出將達到 6 兆美元。

目前,物聯網在安全上仍有一些設計瑕疵,不過使用者可透過一些方法來降低智慧裝置的安全風險。例如, 妥善保護家用路由器並定期變更密碼 ,就能大幅提升智慧裝置生態系的安全並防範攻擊。

至於在產品安全上扮演關鍵角色的製造商,則可遵循一些最佳實務原則來防範針對 IoT 裝置的攻擊,例如:

  • 裝置製造商首先在心態上必須了解,任何裝置一旦連上網際網路,就可能遭到駭客利用。因此,在產品開發的早期階段就加入適當的安全措施,與產品功能的開發同等重要。
  • 所謂的「弱點測試」就是產品開發人員模擬或實際對產品發動攻擊,這類測試可幫助開發人員了解裝置的安全機制是否可能被歹徒避開。
  • 製造商可和資安專家合作,請他們幫忙評估裝置的安全性,進而避免設計上的漏洞和瑕疵。此外,也可以透過一些漏洞懸賞計畫來鼓勵第三方研究人員幫忙抓出裝置的漏洞。

 

原文出處:CES 2018: Securing the Promise of Invaluable Convenience from New IoT Devices